- 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
- 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
内外网隔离网络安全解决方案
●网络现状与安全隐患
目前,大多数企业都安装有隔离卡等设备将企业分为两个网络:内网和外网,内网用
作内部的办公自动化, 外网用来对外发布信息、 获得因特网上的即时消息, 以及用电子邮件
进行信息交流。 为了数据的安全性, 内网和外网都通过隔离卡或网闸等方式实现内外网的物
理隔离,从一定程度上杜绝了内外网的混合使用造成的信息外泄。如下图所示:
然而,对于内网中移动存储介质的随意使用以及外部终端非法接入内网来泄露内部信
息的安全隐患,仍然得不到解决。 存在的安全隐患主要有:
移动存储介质泄密
◆外来移动存储介质拷去内网信息;
◆内网移动存储介质相互混用,造成泄密;
◆涉密介质丢失造成泄密
终端造成泄密
◆计算机终端各种端口的随意使用,造成泄密;
◆外部终端非法接入内网泄密;
◆内网终端非法外联外部网络泄密
●捍卫者解决方案
1 终端外设端口管理
1) 对于非常用端口:
使用捍卫者USB安全管理系统, 根据具体情况将该终端的不常使用的外设 (如红外、蓝牙、
串口、并口等)设置为禁用或是只读(刻录机, USB端口有该功能) ,一旦设定则无法从“设
备管理器“启用,只能通过捍卫者启用, 如下图所示部分终端外设禁用状态,这样可以有效
的解决终端外设泄密。
2)USB端口:
内网终端的 USB端口建议设置为只读,这样外网使用的存储介质可以向内网拷贝数据,
但是不能从内网终端拷贝出数据。 从防病毒考虑, 也可以设置为完全禁用, 这样只有授权存
储介质才能根据授权使用,外部移动存储介质无法使用。
2 移动存储介质授权管理
对内部的移动存储介质进行统一的授权管理, 然后在根据需求设定当前 USB端口的状态
(即 USB端口加密),这样外来的移动存储介质在内部终端不可以使用或是只读,即解决了
移动储存介质的随意插拔使用又防止了木马、病毒的传播泛滥。
在授权过程中,首先选择给移动存储介质的使用范围,可以分域授权使用,一对一或
一对多的和终端绑定使用(这样移动存储介质在一定的范围内可以任意使用) ;然后输入移
动存储介质的保管者, 明确的将移动存储介质分配到个人管理; 最后还可以对移动存储介质
添加使用限制,如:授权使用几天、授权使用范围、累计使用天数等。这样在移动存储介质
授权的过程中既明确了移动存储介质的保管者丢失可以查询责任人又限定了使用范围。
举例说明,某单位内网三个部门:信息中心、行政部、财务部,移动存储介质 A 授权为
信息中心, 这样 A 只能在信息中心的计算机上随意使用, 移动存储介质 C授权为信息中心和
财务部, 这样 C既能在信息中心使用, 也可以在财务部使用, 而外来设备 D则需要根据这三
个部门的计算机对端口的具体设置来决定使用情况, 做到了移动设备的分部门管理及移动设
备与计算机一对一、一对多绑定使用。除此之外, A1 若被授权为信息中心只读盘,则 A1 只
能在信息中心的计算机上进行只读操作。如图 (3-2) 所示:
A (正常使用)
A1 (只能对移动设备内数据进行导出操作)
信息中心
注释
B (盘被屏蔽,不能使用)
A:信息中心的开放盘
C (正常使用)
A1:信息中心的只读盘
B:行政部的开放盘
C:信息中心与财务部通用盘 D:外来盘
C (正常使用)
: 正常使用
: 受限使用
服务器 PC
财务部 PC
A (盘被屏蔽,不能使用)
: 不能使用
: 根据具体情况而定
B (正常使用)
C (盘被屏蔽,不能使用)
行政部 PC
D (根据端口状态而定
禁用:不能使用
只读:只能导出盘内数据
开放:盘正常使用)
图 3-2 分域授权使用存储介质示意图
3U盘安全策略
1)单位内部普通 u 盘使用设置:
单位内部员工的使用普通 u 盘,通过软件对普通 u 盘授权, 授权过的 u 盘在内部匹配的
计算机上可以正常使用,同时记录 u 盘的使用日志。 (注:普通授权过的 u 盘在外部未安装
的软件上不收安全保护,可以正常使用。 )
2)捍卫者专属 u 盘安全使用策略:
计算机通过安装 usb 管理基础版软件后, 计算机端口设置为禁用状态, 外来 u 盘不可以
在计算机上随意使用; 购买专属 u 盘后, 通过对专属 u 盘授权, 专属 u 盘即可以在授权匹配
的安装基础版软件的计算机上使用, 需要内部计算机间流通的文件, 可以拷贝到专属 u 盘中,
专属 u 盘预设加密区, 加密区的数据在外部是不可以读取的, 保护了 u 盘内的数据安全。 若
单位领导或外出人员需要打开加密区的数据, 可以选配带外携功能的专属 u 盘,带外携功能
的专属 u 盘,在外部未安装软件的计算机上可以通过密码打开 u 盘。
4 内网终端网络管理
主要是通过软件方式设置可信网络,该可信网络内部互信计算机间可以正常相互访问
原创力文档


文档评论(0)